CVE-2026-49362

Red Hat Security Advisory: Red Hat AMQ Broker 7.13.6 release and security update

Beschreibung

Ein nicht authentifizierter Fernangreifer kann über das CORE-Protokoll beliebige dauerhafte Warteschlangen erstellen, was zu einer unbefugten Manipulation des Broker-Zustands und einem potenziellen Denial-of-Service führen kann. Dieses Problem betrifft Apache Artemis: von Version 2.50.0 bis 2.56.0; Apache ActiveMQ Artemis: von Version 1.0.0 bis 2.44.0. Benutzer werden empfohlen, auf die Version 2.57.0 zu aktualisieren, die das Problem behebt.

Metriken

Severity
high
kein öffentlicher PoC bekannt
7.5
Quelle: cna-v3
13.3 %
Erhöht — CVE ist relevanter als mindestens 10 % der heute bewerteten CVEs.
0.2 %
Niedrig — Modell schätzt < 1 % Ausnutzungs-Wahrscheinlichkeit.
Veröffentlicht
2026-09-10 23:22 UTC
CWE-306

Weakness-Klassen (CWE)

  • CWE-306Base

    Missing Authentication for Critical Function

    The product does not perform any authentication for functionality that requires a provable user identity or consumes a significant amount of resources.

    cwe.mitre.org →

Re-Analyse & Statuswechsel

Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.

  1. CVE Modified2026-09-10 16:17 UTC· 134c704f-9b21-4f2e-91b3-4a467353bcc0
    • CVSS V3.1: AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H
    • SSVC: {"id":"CVE-2026-49362","role":"CISA Coordinator","options":[{"exploitation":"none"},{"automatable":"yes"},{"technical…
  2. CVE Modified2026-09-10 06:17 UTC· af854a3a-2127-422b-91ae-364da2661108
    • Reference: http://www.openwall.com/lists/oss-security/2026/09/10/1
  3. New CVE Received2026-09-10 05:16 UTC· security@apache.org
    • Description: An unauthenticated remote attacker can create arbitrary durable queues via the CORE protocol, leading to unauthorized broker state manipulation and potential denial of service. This issue affects Apache Artemis: from 2.50.0 through 2.56.0; Apache ActiveMQ Artemis: from 1.0.0 through 2.44.0. Users are recommended to upgrade to version 2.57.0, which fixes the issue.
    • CWE: CWE-306
    • Affected: New affected value received. <a href="https://github.com/CVEProject/cvelistV5/blob/main/cves/2026/49xxx/CVE-2026-49362.json">CVE-2026-49362</a>
    • Reference: https://lists.apache.org/thread/3828w4tm5mfpflmoprb5oxfgwhq3xw0v

Betroffene Produkte

Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.

  • Apache

    ActiveMQArtemis <2.57.0

  • apache

    qpid_proton-j0.35.0

  • Atlassian

    BambooData Center LTS 10.2.22

  • Atlassian

    BambooData Center LTS 12.1.10

  • Atlassian

    BitbucketData Center 10.4.2

  • Atlassian

    BitbucketData Center LTS 10.2.6

  • Atlassian

    BitbucketData Center LTS 9.4.23

  • Atlassian

    ConfluenceData Center LTS 10.2.15

  • Atlassian

    ConfluenceData Center LTS 9.2.23

  • Atlassian

    Crucible4.9.13

  • Atlassian

    Fisheye4.9.13

  • Atlassian

    JiraData Center LTS 10.3.24

  • Atlassian

    JiraData Center LTS 11.3.10

  • axios

    axios0.19.0 – 0.31.1

  • axios

    axios1.0.0 – 1.15.2

  • axios

    axios1.0.0 – 1.16.0

  • axios

    axios1.7.0 – 1.16.0

  • axios

    axios0.32.0

  • beaugunderson

    ip-address10.1.1

  • bitnami

    activemq6.0.0

  • bitnami

    postgresql-jdbc-driver42.2.0

  • FasterXML

    Jackson2.18.6

  • FasterXML

    Jackson2.21.1

  • FasterXML

    Jackson3.1.0

Quellen & Referenzen

Verknüpfte CVEs

34 weitere CVEs anzeigen
IDCVE-2026-49362